Das Tückische an dieser Sorte Schadcode ist, dass er Sie ausspart. Wer angemeldet ist, sieht die eigene Seite ganz normal. Wer vom eigenen Rechner kommt, oft auch. Umgeleitet werden Besucher, die über Google kommen, oder solche mit einem Handy – also genau die, von denen Sie es zuletzt erfahren.
Warum das Ausprobieren so lange dauert
Die Weiterleitung kann an mehreren Stellen sitzen: als eingefügtes JavaScript in einer Theme-Datei, als Regel in der .htaccess, als Eintrag in der Datenbank, der bei jedem Seitenaufruf nachgeladen wird, oder in einer Erweiterung, die nur so aussieht wie eine normale. Manche Varianten schreiben sich über eine geplante Aufgabe selbst nach, wenn man sie löscht – dann ist die Seite am nächsten Morgen wieder umgeleitet, und es sieht so aus, als hätte das Aufräumen nichts gebracht.
Deshalb fange ich nicht mit dem Löschen an, sondern mit der Frage, wen es trifft und wann. Daraus ergibt sich fast immer, wo der Code steckt. Das allgemeine Vorgehen bei einem Befall beschreibt der Artikel Website gehackt – was jetzt zu tun ist.
Was danach noch ansteht
Eine Seite, die auf Spam umgeleitet hat, ist bei Google meist schon auffällig geworden – im schlimmsten Fall steht die rote Warnseite davor. Nach der Bereinigung beantrage ich die Überprüfung und behalte im Auge, ob die Warnung verschwindet. Wann Google freigibt, entscheidet Google; in der Regel dauert es wenige Tage. Wichtig ist, dass die Lücke vorher wirklich zu ist – sonst wird die Seite beim nächsten Durchlauf erneut eingestuft, und das dauert dann deutlich länger.
Läuft Ihre Seite mit WordPress, stehen die Besonderheiten auf WordPress gehackt. Damit es nicht wieder dahin kommt, ist laufende Pflege der wirksamere Teil.